Pular para o conteúdo

dataforge seguranca

Segredo escrito no código e padrão arriscado — em todo arquivo, não só nos .df.

Duas varreduras. A primeira acha segredo pelo formato — chave da AWS, token do GitHub, sk_live da Stripe, bloco de chave privada, token do PyPI —, e por isso acha o que você esqueceu, que é o único tipo que importa. A segunda aplica regras sintáticas: SQL concatenado, shell com interpolação, MD5 para assinatura, senha sem derivação, verificação de certificado desligada.

bash
dataforge seguranca .              # o projeto inteiro
dataforge seguranca src/ --strict  # sai com 1 se houver achado: reprova o CI
dataforge seguranca . --json       # para outra ferramenta
dataforge seguranca . --so=alto    # esconde os medios

O que ela cala, de propósito#

Cala sobrePorque
valor que se anuncia como exemplosua-senha-aqui, AKIA…EXAMPLE
JWT com papel anona chave anon do Supabase vai no navegador de propósito — a service_role não
credencial de localhostpostgres://app:app@localhost num teste é um teste normal
// df: permitir segredo-no-codigoo escape nomeado, em qualquer arquivo

No CI, antes do commit: pre-commit. O resto do assunto: Segurança da informação.